Conocer la historia de una organización no es un ejercicio de nostalgia: te explica por qué hace las cosas como las hace. En el caso de OWASP, entender su origen, su misión y sus principios te ayuda a confiar en sus materiales y a usarlos con criterio. En esta lección viajaremos desde su nacimiento en 2001 hasta la fundación actual, veremos cuál es su misión y sus principios de apertura y neutralidad, cómo se financia y se gobierna, y qué papel juegan los capítulos y los eventos. Al final, conectaremos esa filosofía con la realidad de una startup como BazarNube.
Contenido
- El origen: 2001 y Mark Curphey
- Evolución y creación de la Fundación OWASP
- La misión: "hacer visible la seguridad del software"
- Los principios: apertura y neutralidad de proveedor
- Cómo se financia y se gobierna OWASP
- Capítulos locales y eventos (AppSec)
- La filosofía OWASP y una startup como BazarNube
- El origen: 2001 y Mark Curphey
OWASP nació en diciembre de 2001, impulsado por Mark Curphey. El contexto importa: a principios de los 2000, la web dejaba de ser un conjunto de páginas estáticas para convertirse en aplicaciones dinámicas (banca online, comercio electrónico, correo web...). Con esas aplicaciones llegaron nuevos ataques, y no existía un cuerpo de conocimiento público y ordenado sobre cómo defenderse.
La intuición de Curphey fue sencilla y potente: la seguridad de las aplicaciones no debía ser un secreto reservado a unos pocos consultores caros, sino conocimiento abierto que cualquier equipo pudiera usar. En lugar de fundar una empresa que vendiera ese conocimiento, promovió una comunidad abierta donde se compartiera libremente. Ese ADN —abierto y colaborativo— sigue siendo el rasgo distintivo de OWASP más de veinte años después.
- Evolución y creación de la Fundación OWASP
Lo que empezó como un proyecto comunitario creció rápido y necesitó una estructura legal que lo sostuviera. Así nació la Fundación OWASP (OWASP Foundation), constituida en 2004 en Estados Unidos como organización sin ánimo de lucro 501(c)(3) (la figura fiscal estadounidense para entidades benéficas y educativas). Más adelante se creó también una fundación en Europa (OWASP Europe) para dar cobertura legal a la actividad en ese continente.
La fundación no dirige el contenido con mano de hierro: su papel es dar soporte (jurídico, económico y organizativo) a los proyectos y a la comunidad de voluntarios que realmente producen el material. Es un modelo parecido al de otras grandes iniciativas de software libre.
Algunos hitos que ayudan a situar la evolución (fechas orientativas):
| Momento | Hito |
|---|---|
| 2001 | Fundación del proyecto OWASP por Mark Curphey. |
| 2003 | Primera edición del OWASP Top Ten, su documento más influyente. |
| 2004 | Constitución de la Fundación OWASP (501c3). |
| Años siguientes | Proliferan proyectos (guías, herramientas), capítulos por el mundo y conferencias AppSec. |
| 2023 | Actualización del nombre a Open Worldwide Application Security Project para reflejar un alcance más allá de la web. |
No memorices las fechas al dedillo; quédate con la trayectoria: de una idea abierta en 2001 a una fundación consolidada con proyectos de referencia mundial.
- La misión: "hacer visible la seguridad del software"
Si tuvieras que resumir OWASP en una frase, sería su misión: "hacer visible la seguridad del software" ("make software security visible"). Vale la pena descomponer esa idea porque es más profunda de lo que parece.
- "Visible" significa que la seguridad deje de ser invisible: que se pueda ver, medir y hablar de ella. Un fallo de seguridad que nadie nombra ni mide no se arregla.
- Para hacerla visible, OWASP produce lenguaje (taxonomías como el Top Ten), criterios (estándares como ASVS) y herramientas (como ZAP) que sacan a la luz lo que de otro modo quedaría oculto.
- El objetivo último es que organizaciones e individuos puedan tomar decisiones informadas sobre los riesgos de su software. No se trata de asustar, sino de dar visibilidad para decidir.
En otras palabras: no puedes gestionar lo que no puedes ver. La misión de OWASP es darte los "ojos" para ver la seguridad de tus aplicaciones.
- Los principios: apertura y neutralidad de proveedor
Dos principios sostienen toda la filosofía de OWASP. Compararlos con su alternativa deja clara su importancia:
| Principio | Qué significa | Qué evita |
|---|---|---|
| Apertura (openness) | Todo el material es libre y gratuito; cualquiera puede leer, contribuir y auditar. | Evita que el conocimiento de seguridad quede encerrado tras muros de pago o secretos comerciales. |
| Neutralidad de proveedor (vendor neutrality) | OWASP no vende ni promociona productos comerciales concretos. | Evita que sus recomendaciones estén sesgadas por intereses económicos. |
Estos principios explican decisiones muy concretas. Por ejemplo, el OWASP Top Ten no dice "compra el antivirus X"; describe categorías de riesgo de forma neutral. Y las herramientas de OWASP son de código abierto, así que puedes inspeccionarlas por dentro.
Un tercer valor que se deriva de los anteriores es la transparencia: los debates, votaciones y decisiones de la comunidad suelen ser públicos. Esto permite que confíes en el resultado porque puedes ver cómo se llegó a él.
- Cómo se financia y se gobierna OWASP
Una duda razonable: si el material es gratis y no vende nada, ¿de qué vive OWASP? Sus fuentes de ingresos son variadas y coherentes con su naturaleza sin ánimo de lucro:
- Cuotas de membresía: personas y empresas que pagan una cuota anual para apoyar la fundación (no para "comprar" nada exclusivo; el material sigue siendo abierto).
- Patrocinios corporativos: empresas que financian la fundación o eventos concretos.
- Ingresos de conferencias: las entradas de los eventos AppSec.
- Donaciones: aportaciones puntuales de la comunidad.
En cuanto al gobierno, OWASP combina dos capas:
graph TD
B[Junta Directiva<br/>elegida por los miembros] --> P[Personal operativo<br/>de la fundacion]
P --> V[Comunidad de voluntarios]
V --> PR[Proyectos<br/>guias, estandares, herramientas]
V --> CH[Capitulos locales]
- Una junta directiva (Board of Directors), elegida por los miembros, marca la dirección estratégica.
- Un pequeño equipo operativo gestiona el día a día de la fundación.
- La inmensa mayoría del trabajo la hace la comunidad de voluntarios, que lidera los proyectos y los capítulos.
La clave es que el poder está distribuido: ni una empresa ni una persona controlan OWASP. Esa gobernanza abierta es lo que garantiza la neutralidad del apartado anterior.
- Capítulos locales y eventos (AppSec)
La comunidad de OWASP se materializa en dos formas muy visibles:
- Capítulos locales (chapters): grupos organizados por ciudad o región. Celebran charlas, talleres y quedadas, casi siempre gratuitas y abiertas al público. Son la mejor puerta de entrada para alguien que empieza: puedes asistir, preguntar y conocer a profesionales de tu zona sin coste.
- Conferencias AppSec: eventos globales y regionales (por ejemplo, ediciones "Global AppSec") donde se presentan investigaciones, se dan formaciones y se reúne la comunidad internacional. El nombre viene de Application Security.
¿Por qué te importa esto como desarrollador? Porque la seguridad evoluciona rápido, y los capítulos y eventos son donde el conocimiento circula antes de acabar escrito en una guía. Participar (aunque sea solo asistiendo) te mantiene al día y te conecta con gente que ha resuelto problemas parecidos a los tuyos.
- La filosofía OWASP y una startup como BazarNube
Volvamos a BazarNube. Recuerda su situación: una startup pequeña (Lucía en backend, Marc en frontend, una SRE y tú como ingeniero AppSec), con presupuesto ajustado y prisa por crecer. ¿Por qué encaja tan bien con la filosofía de OWASP?
- Coste cero de entrada. Una startup no puede permitirse consultoras caras ni licencias costosas al arrancar. La apertura de OWASP le da acceso gratuito a guías, estándares y herramientas de nivel profesional.
- Confianza sin ataduras. La neutralidad de proveedor significa que BazarNube puede seguir las recomendaciones de OWASP sin quedar "casada" con ningún fabricante. Si mañana cambia de proveedor de nube o de herramientas, los criterios de seguridad siguen siendo válidos.
- Un lenguaje común desde el día uno. Al adoptar la misión de "hacer visible la seguridad", el equipo empieza a nombrar y medir los riesgos. Eso permite, por ejemplo, responder a aquel inversor con datos ("seguimos el OWASP Top Ten y verificamos contra ASVS") en lugar de con buenas intenciones.
- Comunidad de apoyo. Lucía puede acudir a un capítulo local de OWASP para resolver una duda concreta sobre el módulo legacy en Java, en vez de estar sola ante el problema.
En la reunión de arranque, tú resumes al equipo la propuesta así: "OWASP nos da, gratis y sin ataduras, el conocimiento que a otras empresas les costó años y dinero aprender a base de incidentes. Nuestro trabajo es aplicarlo a BazarNube de forma ordenada." Con esa frase, el equipo entiende que adoptar OWASP no es burocracia, sino un atajo inteligente.
Errores Comunes y Consejos
- Pensar que "gratis" equivale a "de baja calidad". El material de OWASP es abierto, pero lo elaboran y revisan profesionales de primer nivel. La gratuidad viene de su misión, no de un recorte de calidad.
- Creer que una empresa controla OWASP. El gobierno está distribuido entre junta, equipo operativo y voluntarios. Ninguna empresa "manda" en OWASP; por eso puede ser neutral.
- Reducir OWASP a documentos. La comunidad (capítulos y eventos) es parte esencial. Ignorarla es perder la mitad del valor.
- Confundir la misión con "dar miedo". "Hacer visible la seguridad" no es alarmismo: es dar visibilidad para decidir con criterio, no para asustar.
- Consejo: busca si hay un capítulo OWASP cerca de tu ciudad y apúntate a su lista o su próximo evento. Es la forma más barata de acelerar tu aprendizaje.
Ejercicios
Ejercicio 1. Relaciona cada elemento del gobierno de OWASP con su función: (a) junta directiva, (b) equipo operativo, (c) comunidad de voluntarios. Funciones: (1) realiza la mayor parte del trabajo de proyectos y capítulos, (2) marca la dirección estratégica, (3) gestiona el día a día de la fundación.
Ejercicio 2. Un compañero afirma: "No me fío de OWASP porque, como es gratis, seguro que lo financia en secreto un fabricante de antivirus para vender más". Con lo aprendido sobre financiación, gobierno y principios, redacta una respuesta razonada (4-6 líneas) que desmonte o matice esa sospecha.
Ejercicio 3. Explica cómo la misión de OWASP ("hacer visible la seguridad del software") ayuda concretamente a BazarNube a responder a la pregunta del inversor: "¿Cómo protegéis los datos de pago de vuestros usuarios?".
Soluciones
Solución 1. (a) junta directiva → (2) marca la dirección estratégica; (b) equipo operativo → (3) gestiona el día a día de la fundación; (c) comunidad de voluntarios → (1) realiza la mayor parte del trabajo de proyectos y capítulos.
Solución 2. La sospecha es infundada por varios motivos. Primero, la financiación de OWASP es transparente y diversificada (cuotas de membresía, patrocinios declarados, ingresos de conferencias y donaciones), no un pago oculto de un fabricante. Segundo, su gobierno está distribuido entre una junta elegida por los miembros, un equipo operativo y miles de voluntarios, de modo que ninguna empresa puede imponer su agenda. Tercero, el principio de neutralidad de proveedor implica que OWASP no promociona productos comerciales; sus guías describen riesgos, no marcas. Y como todo es abierto y auditable, cualquiera puede comprobar que no hay recomendaciones sesgadas hacia un producto.
Solución 3. La misión de "hacer visible la seguridad" empuja a BazarNube a nombrar y medir cómo protege los pagos en lugar de dar respuestas vagas. Gracias a ello, el equipo puede decir al inversor cosas concretas y verificables: "clasificamos nuestros riesgos con el OWASP Top Ten, verificamos requisitos con ASVS y probamos la aplicación con ZAP". Es decir, convierte una preocupación abstracta ("¿estamos seguros?") en algo visible, comunicable y demostrable.
Conclusión
Has recorrido la historia de OWASP desde su origen en 2001 con Mark Curphey hasta la Fundación OWASP (501c3) actual, y has entendido su misión —"hacer visible la seguridad del software"— y sus dos principios rectores: apertura y neutralidad de proveedor. Sabes cómo se financia (cuotas, patrocinios, eventos, donaciones) y cómo se gobierna (junta, equipo operativo y voluntarios), y por qué los capítulos y las conferencias AppSec son la cara humana de la comunidad. Sobre todo, has visto por qué esta filosofía encaja como un guante con una startup como BazarNube: conocimiento profesional, gratis y sin ataduras.
En la próxima lección, 01-03 Importancia de la Seguridad en Aplicaciones Web, dejaremos la organización para responder a la pregunta de fondo: ¿por qué la seguridad web es tan crítica? Hablaremos de la superficie de ataque, del coste real de una brecha, de la tríada CIA y de por qué la seguridad debe ser transversal a todo el desarrollo. Y pondremos cifras y riesgos concretos sobre lo que BazarNube se juega.
Curso de OWASP: Directrices y Estándares para la Seguridad en Aplicaciones Web
Módulo 1: Introducción a OWASP
Módulo 2: Principales Proyectos de OWASP
- OWASP Top Ten
- OWASP ASVS (Application Security Verification Standard)
- OWASP SAMM (Software Assurance Maturity Model)
- OWASP ZAP (Zed Attack Proxy)
- Otros Proyectos Clave: WSTG, Cheat Sheets y Dependency-Check
Módulo 3: OWASP Top Ten 2021 en Profundidad
- A01:2021 – Pérdida de Control de Acceso
- A02:2021 – Fallos Criptográficos y Exposición de Datos Sensibles
- A03:2021 – Inyección
- Cross-Site Scripting (XSS) en Profundidad
- A04:2021 – Diseño Inseguro
- A05:2021 – Configuración de Seguridad Incorrecta
- Entidades Externas XML (XXE)
- A06:2021 – Componentes Vulnerables y Desactualizados
- A07:2021 – Fallos de Identificación y Autenticación
- A08:2021 – Fallos de Integridad de Software y Datos (Deserialización Insegura)
- A09:2021 – Fallos de Registro y Monitorización
- A10:2021 – Server-Side Request Forgery (SSRF)
Módulo 4: OWASP ASVS (Application Security Verification Standard)
- Introducción a ASVS
- Niveles de Verificación
- Requisitos de Seguridad
- Implementación de ASVS en Proyectos
Módulo 5: OWASP SAMM (Software Assurance Maturity Model)
Módulo 6: OWASP ZAP (Zed Attack Proxy)
- Introducción a ZAP
- Instalación y Configuración
- Escaneo de Vulnerabilidades
- Automatización de Pruebas de Seguridad
Módulo 7: Buenas Prácticas y Recomendaciones
- Ciclo de Vida de Desarrollo Seguro (SDLC)
- Modelado de Amenazas (Threat Modeling)
- Integración de Seguridad en DevOps (DevSecOps)
- Capacitación y Concienciación en Seguridad
- Herramientas y Recursos Adicionales
Módulo 8: Ejercicios Prácticos y Casos de Estudio
- Ejercicio 1: Identificación de Vulnerabilidades
- Ejercicio 2: Implementación de Controles de Seguridad
- Caso de Estudio 1: Análisis de un Incidente de Seguridad
- Caso de Estudio 2: Mejora de la Seguridad en una Aplicación Web
